CVE-2026-11529: SQL Injection w mysql-mcp-server do wersji 0.2.2
Podatność SQL Injection w mysql-mcp-server do 0.2.2 umożliwia zdalny atak. Zalecana aktualizacja do wersji 0.3.0 w celu zabezpieczenia systemu.
- CVSS
- 2.1 LOW
- EPSS
- 10.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W mysql-mcp-server do wersji 0.2.2 wykryto podatność SQL Injection w funkcji read_resource obsługującej URI MySQL. Atak może być przeprowadzony zdalnie poprzez manipulację argumentem uri_str. Publiczne exploitacje tej luki zostały ujawnione.
Wpływ biznesowy
Podatność umożliwia zdalne wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub modyfikacji bazy. Choć ocena CVSS wskazuje na niskie ryzyko, organizacje korzystające z mysql-mcp-server powinny rozważyć aktualizację, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie mysql-mcp-server do wersji 0.3.0, która usuwa tę podatność. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do komponentu mysql URI Handler, monitoruj logi pod kątem podejrzanych zapytań oraz przeprowadź przegląd uprawnień dostępu do bazy danych.